网 关
网关的用途
网关充当网络层的数据流控制机制,也可以在开放系统互连 (OSI)模型的较高层控制数据。
部署网关
应用安全控制
在所有情况下,网关都假定所连接的安全域具有最高的敏感度或分类。
网关体系结构和配置
网关对于控制安全域之间的数据流并防止来自外部网络的未经授权的访问是必要的。鉴于网关在控制安全域之间的数据流方面至关重要,任何故障,特别是在较高级别的故障,都可能产生严重后果。因此,提醒人员注意可能导致网络安全事件的情况的强大机制对于网关尤其重要。
所有系统都受到一个或多个网关的保护,使其免受其他安全域中的系统的影响。
安全域之间的所有连接都实现了检查和过滤 OSI 模型中定义的传输层和更高层的数据流的机制。
网关:
1.是进出内部网络的唯一通信路径
2.仅允许明确授权的连接
3.通过与所有连接的网络隔离的安全路径进行管理(物理上位于网关或专用管理网络上)
4.记录对其组件的所有物理和逻辑访问
5.配置为将日志保存到安全日志记录工具
6.测试所有安全控件,以在对其配置进行任何更改后验证其有效性。
网关实现入口流量筛选,以检测和防止互联网协议(IP)源地址欺骗。
网关操作
为网关实施日志记录和警报功能有助于检测网络安全事件、入侵企图和异常使用模式。此外,将事件日志存储在安全日志记录工具上会增加攻击者删除日志记录数据的难度,以销毁目标网络入侵的证据。
所有连接不同安全域中网络的网关都经过操作,以便它们:
记录允许通过网关的网络流量
记录尝试离开网关的网络流量
配置为将事件日志保存到安全日志记录工具
为任何网络安全事件、入侵企图和异常使用模式提供实时警报。
非军事区
非军事区用于防止直接访问内部网络上的数据和服务。需要从互联网访问某些数据和服务的组织可以将它们放置在不太受信任的非军事区,而不是内部网络。
非军事区域用于代理访问外部实体访问的服务,并应用机制来调解内部和外部对这些非军事区域中托管的不太受信任的服务的访问。
网关测试
在网关上测试安全控制有助于通过确定安全控制的有效性来了解其安全状况。对手可能知道定期测试活动。因此,以不规则的时间间隔执行测试将降低对手利用常规测试活动的可能性。
网关经过严格的测试,每隔不超过六个月的时间间隔进行一次,以确定安全控制的强度。
网关管理
对网关管理功能的访问仅限于安全支持网关的最低角色和特权。
系统管理员经过正式培训,可以管理网关。
网关的所有系统管理员都将被清除,以访问网关通信或处理的最高级别的数据。
处理"仅限澳大利亚眼睛"或"仅限澳大利亚政府访问"数据的网关的所有系统管理员都是澳大利亚国民。
用于管理网关的角色是分开的。
对于不同安全域中的网络之间的网关,存在一种正式的安排,即任何共享组件都由最高安全域的系统管理员或相互商定的第三方管理。
网关的共享所有权
建立连接后,系统所有者将成为所有连接的安全域的利益干系人。
网关身份验证
通过网关访问网络的用户和服务经过身份验证。
只有经过身份验证和授权给网关的用户和服务才能使用该网关。
多重身份验证用于访问网关。
ICT设备认证
通过网关接入网络的ICT设备经过认证。
跨域解决方案
跨域安全性简介
本节介绍适用于 CDS 的安全控制,并在先前的网关部分中扩展了同样适用的安全控制。此外,数据传输指南也适用于 CDS。最后,应根据部署的特定 CDS 类型,参考这些指南的其他部分。
跨域解决方案的类型
传输 CDS 有助于在不同安全域之间以一个(单向)或多个(双向)方向传输数据。
访问 CDS 使用户能够从单个设备访问多个安全域。从概念上讲,Access CDS 允许与不同安全域(如"虚拟桌面")中的一个或多个系统进行远程交互,并且不允许用户在安全域之间移动数据。
应用安全控制
在所有情况下,网关或 CDS 都假定所连接的安全域具有最高的敏感度或分类。
何时实施跨域解决方案
通过简单网关将 SECRET 和 TOP SECRET网络连接到不同安全域中的任何其他网络存在重大安全风险。
将 SECRET 或 TOP SECRET 网络从不同的安全域连接到任何其他网络时,将实现CDS。
实施或修改跨域解决方案时的咨询
CDS的安全部署和管理可能很复杂,因此,网络受损的可能性会增加。安全 CDS 实现可确保所涉及的每个安全域的安全策略在域之间连接的所有物理层和逻辑层中以可靠的方式得到维护。
在设计和部署CDS时,会通知并咨询ACSC;并遵守ACSC提供的指示。
在引入与 CDS 的其他连接时,例如向公共网络添加新网关时,将就 CDS 安全性的影响咨询 ACSC;并遵守ACSC提供的指示。
数据流分离
CDS 应实现强大的安全实施功能,包括内容过滤和隔离路径,以确保数据流得到适当控制。
CDS实现隔离的向上和向下网络路径。
CDS在 OSI 模型的每一层实现协议中断。
CDS实现内容过滤,并为向上和向下的数据流分离独立的安全实施组件。
事件记录
由于 CDS 提供的数据导入和导出功能至关重要,组织应根据CDS 已部署的安全策略定期评估 CDS 数据传输策略的性能。
CDS生成的所有与安全相关的事件都会被记录并定期进行分析。
至少每 3 个月采集一次 CDS 生成的与数据传输策略实施相关的安全事件的代表性示例,并根据 CDS 负责在安全域之间实施的安全策略进行评估。
用户培训
在授予对 CDS 的访问权限之前,用户将接受有关安全使用CDS 的培训。
防火墙
使用防火墙
在组织的网络和公共网络基础结构之间使用经过评估的防火墙。
在属于不同安全域的网络之间使用已评估的防火墙。
使用防火墙作为网关基础设施一部分的要求由双方独立满足;共享ICT设备不能满足双方的要求。
二极管
使用二极管
评估的二极管用于控制组织网络和公共网络基础设施之间单向网关的数据流。
用于控制 SECRET 或 TOP SECRET 网络与公共网络基础设施之间单向网关数据流的评估二极管完成了高保证评估。
评估的二极管用于控制网络之间单向网关的数据流。
用于控制SECRET或TOP SECRET网络与任何其他网络之间单向网关数据流的评估二极管完成高保证评估。
卷检查
部署用于控制单向网关中数据流的二极管(或连接到二极管的服务器)监视正在传输的数据量。
网络代理
网络使用政策
制定并实施了 Web 使用策略。
使用网络代理
所有 Web 访问(包括内部服务器访问)都通过 Web 代理进行。
Web 代理身份验证和日志记录
Web 代理对用户进行身份验证,并提供日志记录,其中包括有关所访问网站的以下详细信息:
地址(统一资源定位器)
时间/日期
用户
上传和下载的数据量
内部和外部 IP 地址。
网页内容过滤器
使用 Web 内容筛选器
Web内容筛选器用于筛选可能有害的基于 Web 的内容。
客户端活动内容(如Java)仅限于允许的网站列表。
Web内容筛选控件在适当的情况下应用于出站 Web 流量。
传输层安全性筛选
对于通过互联网网关通信的TLS 流量,将实施以下任一方法:
根据内容过滤安全控制解密和检查所有TLS流量的解决方案
允许加密连接的网站列表,所有其他TLS流量都根据内容过滤安全控制进行解密和检查。
检查传输层安全性流量
就互联网网关检查TLS流量寻求法律意见。
允许访问特定网站
使用域名或 IP 地址为所有超文本传输协议和超文本传输协议 实现允许的网站列表 通过 Internet 网关通信的安全流量。
如果未实现允许的网站列表,则改为实现允许的网站类别列表。
阻止访问特定网站
如果未实现允许的网站列表,则改为实现阻止的网站列表。
如果实施了被阻止的网站列表,则该列表将每天更新以确保其仍然有效。
阻止尝试通过其IP 地址而不是通过其域名访问网站。
动态域名和其他域名可以免费匿名注册的域名将被阻止。
内容过滤
内容过滤技术
技术 |
目的 |
防病毒扫描 |
扫描数据以查找病毒和其他恶意代码。 |
自动动态分析 |
在将电子邮件和 Web 内容交付给用户之前,先分析沙盒中的电子邮件和 Web 内容。 |
数据格式检查 |
检查数据以确保其符合预期和允许的格式。 |
数据范围检查 |
检查每个字段中的数据,以确保其落在预期和允许的范围内。 |
数据类型检查 |
检查每个文件头以确定实际的文件类型。 |
文件扩展名检查 |
检查文件扩展名以确定假定的文件类型。 |
关键字搜索 |
在数据中搜索关键字或“脏词”,这些关键字或“脏词”可能表明存在不适当或不需要的材料。 |
元数据检查 |
检查文件中在发布之前应删除的元数据。 |
保护性标记检查 |
验证数据的保护性标记,以确保其正确无误。 |
手动检查 |
手动检查数据以查找自动化系统可能遗漏的可疑内容,这对于传输多媒体或内容丰富的文件尤其重要。 |
根据文件规范进行验证 |
验证文件是否符合定义的文件规范,以及后续内容筛选器是否可以有效地处理该文件。 |
内容过滤
将数据导入安全域时,数据由为此目的设计的内容筛选器进行筛选。
CDS部署的内容筛选器需要经过严格的安全评估,以确保它们可以缓解基于内容的威胁,并且无法绕过。
活动、恶意和可疑内容
所有可疑、恶意和活动内容均被阻止进入安全域。
任何被内容筛选过程标识为可疑的数据都会被阻止,直到发起方以外的受信任源进行审查并批准传输。
自动动态分析
进入安全域的电子邮件和Web 内容会自动在动态恶意软件分析沙箱中运行,以检测可疑行为。
内容验证
内容验证的示例包括:
对通过内容筛选器的所有数据执行内容验证,这些内容未通过内容验证被阻止。
内容转换和转换
用于缓解内容利用威胁的内容转换和转换示例包括:
1.将 Microsoft Word文档转换为可移植文档格式 (PDF) 文件
2.将 Microsoft PowerPoint演示文稿转换为一系列图像文件
3.将 Microsoft Excel电子表格转换为逗号分隔值文件
4.将 PDF 文档转换为纯文本文件。
对通过安全域边界的所有入口或出口数据执行内容转换。
内容清理
如果内容转换不适用于传输安全域边界的数据,则会对合适的文件类型执行内容清理。
防病毒扫描
防病毒扫描用于防止、检测和删除恶意代码,包括计算机病毒、蠕虫、特洛伊木马、间谍软件和广告软件。
使用多个不同的扫描引擎对所有内容执行防病毒扫描。
存档和容器文件
从存档/容器文件中提取内容并进行内容筛选器检查。
对存档/容器文件执行受控检查,以确保内容筛选器的性能或可用性不会受到负面影响。
无法检查的文件将被阻止并生成警报或通知。
允许访问特定内容类型
实现允许的内容类型的列表。
数据完整性
数据完整性检查的示例包括:
在适用的情况下,将验证内容的完整性,并在验证失败时阻止。
如果对数据进行了签名,则会在导出数据之前验证签名。
加密数据
所有加密的内容、流量和数据都将被解密和检查,以允许内容过滤。
外围交换机
使用外围交换机
当所有连接的系统都属于同一安全域时,不需要评估外设交换机。
在系统之间共享外设时,使用经过评估的外设交换机。
用于在SECRET和TOP SECRET系统之间,或在属于不同安全域的SECRET或TOP SECRET系统之间共享外围设备,评估外设交换机最好完成高保证评估。
用于在SECRET或TOP SECRET系统与任何非SECRET或TOP SECRET系统之间共享外围设备的评估外设交换机可完成高保证评估。
|
-
信息安全手册之网络安全角色指南 -
信息安全手册之网络安全事件指南 -
信息安全手册之外包指南 -
信息安全手册之安全文档指南 -
信息安全手册之网络安全原则 -
信息安全手册之物理安全指南 -
信息安全手册之人员安全指南 -
信息安全手册之通信系统指南 -
信息安全手册之企业移动性指南 -
信息安全手册之系统加固指南 -
信息安全手册之系统管理指南 -
信息安全手册之系统监视指南 -
信息安全手册之软件开发指南 -
信息安全手册之数据库系统指南 -
信息安全手册之电子邮件指南
原文始发于微信公众号(祺印说信安):信息安全手册之网关指南
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论